
GitHub 공식 변경 로그에 따르면 GitHub는 2026년 6월 24일 Enterprise Cloud 고객을 대상으로 보안 사고 대응용 자격 증명 폐기 기능을 공개했다. 기업 관리자는 계정 침해나 자격 증명 유출이 의심되는 상황에서 특정 사용자 또는 전체 구성원의 SSO 권한을 회수하고, Enterprise Managed Users 환경에서는 토큰과 SSH 키를 삭제할 수 있다.
이번 기능은 GitHub가 앞서 제공한 엔터프라이즈 단위 자격 증명 관리 도구를 확장한 것이다. GitHub는 새 기능을 “break-glass” 방식의 사고 대응 수단으로 설명했다. 평상시 운영 기능이라기보다, 계정 탈취나 대규모 토큰 노출처럼 빠른 차단이 필요한 상황에서 조직의 프로그래밍 방식 접근을 한 번에 줄이기 위한 장치다.
GitHub Docs에 따르면 관리자는 엔터프라이즈 설정의 Authentication security 화면에서 사용자 토큰과 SSH 키의 SSO 권한 상태를 확인할 수 있다. 조치 대상은 세분화할 수 있다. 특정 사용자만 골라 SSO 권한을 회수하거나 자격 증명을 삭제할 수 있고, 중대한 보안 사고가 발생한 경우 전체 구성원에 대해 일괄 조치를 적용할 수도 있다.
지원되는 조치는 두 가지다. SSO 권한 회수는 토큰과 SSH 키가 SSO로 보호되는 조직 리소스에 접근하지 못하게 한다. 다만 자격 증명 자체를 삭제하지는 않으며, SSO 보호 대상이 아닌 범위의 권한은 계속 남을 수 있다. 반면 Enterprise Managed Users 환경에서 제공되는 키와 토큰 삭제는 엔터프라이즈에 접근 가능한 사용자 SSH 키, OAuth 앱 사용자 액세스 토큰, GitHub App 사용자 액세스 토큰, classic 개인 액세스 토큰, fine-grained 개인 액세스 토큰을 제거한다.
개별 사용자를 위한 셀프서비스 폐기 화면도 추가됐다. GitHub 문서는 사용자가 자신의 계정이 침해됐다고 판단하거나 장비를 분실한 경우 Credentials 화면에서 SSO 권한을 직접 폐기할 수 있다고 설명한다. Enterprise Managed Users 구성원은 자신의 토큰과 SSH 키를 일괄 삭제하는 선택지도 사용할 수 있다.
이번 기능은 사고 대응 시간을 줄이는 대신 운영 영향도 크다. GitHub는 대량 조치가 자동화와 CI/CD 파이프라인을 중단시킬 수 있으며, 기존 상태를 복구하는 데 긴 시간이 걸릴 수 있다고 경고한다. 권한을 폐기하거나 자격 증명을 삭제한 뒤에는 새 토큰과 SSH 키를 만들고, 필요한 조직에 다시 SSO 승인을 받아야 한다.
개발 조직 입장에서는 자격 증명 관리가 침해 대응의 핵심 절차로 더 명확해졌다는 점이 중요하다. 소스코드 저장소, 패키지 배포, 자동화 파이프라인이 같은 계정과 토큰에 연결된 환경에서는 단일 사용자 계정 침해도 조직 전체 위험으로 번질 수 있다. 이번 변화는 사고 발생 후 수동으로 토큰을 찾아 끊는 방식에서, 엔터프라이즈 단위로 접근 권한을 빠르게 차단하는 방향으로 플랫폼 기능이 이동하고 있음을 보여준다.
출처: GitHub Changelog https://github.blog/changelog/2026-06-24-self-service-credential-revocation-for-incident-response/
출처: GitHub Docs https://docs.github.com/enterprise-cloud@latest/admin/managing-iam/respond-to-incidents/revoke-authorizations-or-tokens
출처: GitHub Docs https://docs.github.com/enterprise-cloud@latest/authentication/keeping-your-account-and-data-secure/revoking-your-credentials









